Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Cisco %CEF-3-PUNTINTF: Packet punted to CPU via interface — оптимизация CEF

Обновлено: 24.08.2026  ·  Официальная база знаний

В логах фиксируется ошибка %CEF-3-PUNTINTF: CEF packet punted to CPU via interface [interface_name] : [reason]. Утилизация CPU процессом IP Input возрастает до 90-100%, увеличивается задержка (RTT) прохождения транзитного трафика, возникают потери пингов.

1. Идентификация причин отправки пакетов на CPU (Punt Path)

show cef not-cef-switched
show platform hardware punt statistics
show processes cpu history

2. Анализ типовых причин отключения аппаратного CEF:

  • IP Options / TTL=1: Пакеты с включенными опциями IP (Router Alert, Record Route) не могут обрабатываться аппаратно.
  • Unresolved Adjacency: Пакеты на адрес назначения, для которого нет записи в ARP таблице (Glean adjacency).
  • MTU Fragmentation: Необходимость фрагментации пакета, превышающего MTU интерфейса.
  • Unsupported ACL features: Логирование ACL (директива log / log-input) принудительно отправляет пакеты на CPU.
  • uRPF checks: Неподдерживаемый режим uRPF на старых ревизиях ASIC.

3. Отключение избыточного логирования в Access-листах

! Найдите и удалите флаги 'log' в высоконагруженных ACL
configure terminal
 ip access-list extended WAN_FILTER
  no permit tcp any any eq 80 log
  permit tcp any any eq 80
end

4. Включение защиты Control Plane (CoPP) и Rate-Limit для Punt пакетов

configure terminal
 platform punt-police
 platform ip punt icmp unreachable rate 100
end

5. Проверка статуса CEF на проблемном интерфейсе

show cef interface GigabitEthernet0/0/1
configure terminal
 interface GigabitEthernet0/0/1
  ip route-cache cef
end
Практический опыт инженера: Массовый сканирующий трафик (например, SYN-scan по всей /24 подсети без реальных хостов) генерирует лавину Glean Adjacency punts. Ограничивайте сканирование с помощью CoPP и 'ip icmp rate-limit unreachable'.

Частые вопросы (FAQ)

Что означает понятие 'Punted to CPU'?

Это передача сетевого пакета из быстрого аппаратного конвейера ASIC/Data Plane в центральный процессор общего назначения (RP CPU) для софтверной обработки.

Почему ключевое слово 'log' в ACL приводит к росту загрузки CPU?

Аппаратные микросхемы TCAM не умеют форматировать текстовые логи Syslog. Каждый совпадающий с правилом пакет должен быть прерван и скопирован в память CPU.

Как защитить маршрутизатор от DoS-атак на основе сброса на CPU?

Настройте политику Control Plane Policing (CoPP) или Control Plane Protection (CPPr), жестко ограничив лимиты для классов traffic punt / exceptions.

Что такое Glean Adjacency?

Это состояние CEF, когда префикс сети известен, но конкретный MAC-адрес хоста назначения еще не определен в ARP. Первый пакет отправляется на CPU для генерации ARP Request.